참고 자료 · 23

취약점의 우선순위를 정하고 해결 방안을 검증합니다.

알려진 악용 사례, 노출된 자산, 비즈니스 영향 및 작동하는 수정 사항에 대한 증거를 연결합니다.

업데이트됨 · 3 min

데이터 센터의 서버 랙 일러스트 · 가상의 장면

이 가이드가 달성하는 목표

  • 경고를 자산과 연결합니다.
  • 실제 긴급도를 순위화합니다.
  • 안전하게 배포합니다.
  • 검증 및 종료합니다.

빠른 확인

  • 영향을 받는 제품 및 버전이 실제로 배포되었습니까?
  • 자산에 접근 가능하고 비즈니스에 중요한 자산입니까?
  • 악용 사례가 문서화되었습니까?
  • 패치 적용 전 서비스를 보호하는 방법은 무엇입니까?
  • 자산에서 문제가 해결되었는지 확인하는 검사가 수행되었습니까?

단계별 방법

  1. 1

    인벤토리를 통합합니다.

    서비스, 제품, 버전, 환경, 노출 정도 및 소유자를 매핑합니다. 구성 요소 권고만으로는 취약한 인스턴스가 배포되었음을 입증할 수 없습니다.

    결과물: 날짜가 표시된 영향받는 자산 목록 및 불확실성.

  2. 2

    발견 사항 검증

    공급업체 권고 사항, CVE 식별자, 악용 조건 및 관련이 있는 경우 CISA의 알려진 악용 취약점 카탈로그를 비교합니다. 각 소스를 확인한 시점을 기록합니다.

    결과물: 주요 참조 자료가 포함된 발견 사항

  3. 3

    합리적인 우선순위 설정

    알려진 악용, 자산 접근성, 필요한 권한, 처리되는 데이터, 서비스 영향 및 사용 가능한 해결 방안을 고려합니다. 담당자와 상황별 마감일을 지정합니다.

    결과물: 우선순위 결정 근거

  4. 4

    변경 준비

    종속성, 변경 기간, 백업 및 롤백을 매핑합니다. 업데이트를 즉시 적용할 수 없는 경우 임시 제어 및 만료일을 기록합니다.

    결과물: 배포 계획 및 제한적 예외 사항

  5. 5

    배포 및 테스트

    승인된 프로세스를 사용하여 공급업체 수정 또는 완화 조치를 적용합니다. 결과 버전, 비즈니스 여정 및 회귀할 수 있는 통합을 확인하십시오.

    산출물: 배포 기록 및 기능 결과.

  6. 6

    종료 확인

    적절한 방법으로 실제 자산을 확인하고 누락된 인스턴스를 찾아 예외 사항을 재검토하십시오. 업데이트가 예약되었다는 이유만으로 티켓을 닫지 마십시오.

    산출물: 확인 증거 및 업데이트된 등록부. 산출물: 배포 기록 및 기능 결과. 종료 확인 적절한 방법으로 실제 자산을 확인하고 누락된 인스턴스를 찾아 예외 사항을 재검토하십시오. 업데이트가 예약되었다는 이유만으로 티켓을 닫지 마십시오.

관리 지표

지표측정 대상첫 번째 조치
범위알려진 버전과 소유자가 있는 중요 자산인벤토리 완료
지연검증부터 수정 확인까지의 시간반복되는 병목 현상 제거
검증실제 자산에서 수정 사항 재테스트증거 없이 폐쇄 재개
예외제어, 소유자 및 만료일이 있는 면제만료된 예외 종료

일반적인 실수

  • 자산 확인 없이 일반 점수만으로 순위 지정
  • KEV 목록이 있다고 해서 해당 제품이 자산에 존재한다고 가정
  • 서비스 동작 테스트 없이 배포
  • 검토 날짜 없이 보완 제어 남겨두기

자주 묻는 질문

가장 높은 점수를 받은 CVE가 항상 먼저 적용되어야 합니까?

점수는 기술적 심각도를 나타냅니다. 알려진 악용, 노출 및 로컬 서비스 영향은 운영 순서를 결정하는 데 도움이 됩니다.

패치가 없는 경우 어떻게 해야 하나요?

공급업체 완화 조치를 따르고, 가능한 한 노출을 줄이며, 담당자, 검토 날짜 및 잔여 위험을 문서화합니다.

작업은 언제 종료되나요?

영향을 받는 인스턴스에서 버전 또는 완화 조치가 검증되고 중요 기능이 테스트된 후 종료됩니다.

공식 참조

참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.